買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > 萊特幣 > Info

NFT:當我們看合約審計時 我們在看什么?_EFI

Author:

Time:1900/1/1 0:00:00

"

隨著DeFi項目數量的爆發,安全審計機構已經要忙不過來了。從某種程度上講,合約審計是把握智能合約風險的第一道門檻。

根據安全團隊的解讀,一個完整的DeFi=智能合約前端頁面。這即是說,在智能合約安全審計后,仍會存在幾個風險。

當在我們看審計報告的時候,我們在看什么??

作為DeFi參與者,合約審計能夠真正給出哪些借鑒和參考??

隨著「Swap系」數量越來越多,DeFi項目「暴雷」、「跑路」的事件也在增多。

面對社區對于DeFi項目風險的擔憂,很多項目方都選擇了進行合約審計,或是為了自證清白,或是為了取信于投資人,有時,DeFi項目進行合約審計,也被當做是一種利好來進行解讀。

這種方式似乎是有效的:在「壽司」Sushiswap創始人被爆套現離場、項目控制權易主之后,一條關于「Sushiswap項目智能合約審計工作進展順利」的消息,讓Sushi立刻展示出了小幅度漲幅,也讓一部分投資者重獲信心;在JustSwap連續三個項目均爆出漏洞、并被指項目方未做好詳盡的測試和審計之后,Tron官方挖礦項目SUN通過報告審計的消息,也讓波場社區的熱度再次增加。

阿迪達斯將官方Web3推特賬戶更名為“ALTSbyadidas”:金色財經報道,阿迪達斯宣布已將其官方Web3 Twitter帳戶從@indigo_herz 更名為@ALTSbyadidas。阿迪達斯最初以Indigo ( BAYC #8774 ) 作為其吉祥物進入元宇宙,隨著該項目向阿迪達斯ALTS第2章的推進,這種轉變也是該品牌的自然產物。此外阿迪達斯于今年三月啟動Into The Metaverse項目的第三階段,玩家要參與該階段需要在“collect.adidas.com”官網連接錢包并將第二階段獲得的NFT銷毀,然后鑄造ALTS by adidas。另據OpenSea數據顯示,當前ALTS by adidas地板價約為0.274 ETH,當前交易總額達到1,177 ETH。[2023/5/13 15:00:43]

同時,也有一些平臺因為出現漏洞而在審計上備受質疑,上周,就有投資人對新興的「Swap系」平臺Moonswap提出了關于「發現有預挖」、「合約沒有時間鎖」、「平臺出現多個Bug」等問題,并對其審計做出質疑,引發社區關注。

目前,MoonSwap已于啟動當天18點多已經加上了時間鎖,慢霧安全團隊發布了正式安全審計報告。

基于LayerZero的DEX聚合器Cashmere測試網已部署至ConsenSys L2方案Linea:5月12日消息,基于 LayerZero 的多鏈抗 MEV DEX 聚合器 Cashmere 宣布其測試網已部署至 ConsenSys Layer2 解決方案 Linea,允許用戶在 11 條鏈之間兌換測試網資產。4 月下旬,Cashmere 團隊 Cashmere Labs 宣布發布初始階段公開測試網,已在以太坊 Goerli、Polygon Mumbai、BSC Testnet、Arbitrum Goerli、Avalanche Fuji、Fantom 測試網、Optimism Goerli、Base Goerli、Linea zkEVM Testnet、Polygon zkEVM Testnet、Metis Goerli 上部署。[2023/5/12 14:59:01]

當在我們看審計報告的時候,我們在看什么?

作為DeFi參與者,合約審計能夠真正給出哪些借鑒和參考?

在面對這些問題的同時,Blocklike還發現,對于審計能夠起到的作用,有人作出了這樣的總結:「代碼可以審計,人性無法審計。」

Euler攻擊者再次返還約15476枚ETH和1070萬枚Dai,共計約合3710萬美元:3月28日消息,北京時間今日凌晨2:21,Euler Finance攻擊者地址向Euler部署者地址發送了7,738.05枚ETH(約合1320萬美元),在同一個區塊中,與攻擊者相關的另一個地址向同一部署者賬戶發送了相同的金額,共計15,476.1枚ETH(約2640萬美元)返回給了Euler團隊。然后,在2:40,第一個錢包向Euler部署者賬戶發送了約1070萬枚Dai。這三筆交易的總額約為3710萬美元。

自攻擊以來,攻擊者總共返還了價值超過1.38億美元的加密資產。[2023/3/28 13:30:03]

審計范圍有限,合約風險暗藏

DeFi熱潮之下,很多投資人的現狀可能正如PrimitiveVentures創始合伙人Dovey所描述的那樣:「千萬別問我xxx能不能挖。現在一個人全職幫我看新地,一個人全職幫我看項目,還有兩個trader全職做交易,還有各種內應外援程序員幫我看合約安全,我就是個確認錢包多簽的機器人,現代化農業哪里有那么簡單。」

瑞士宇舶表和村上隆推出彩虹寶石腕表NFT系列:2月3日消息,瑞士頂級腕表品牌宇舶表(Hublot)宣布與著名藝術家村上隆合作推出13款腕表,這些腕表將以配套NFT的方式出售。最新發布活動中僅展示了一款腕表及NFT,其他12款將于3月下旬亮相,配套NFT則將于今年四月上線宇舶表官網,每枚售價為5萬瑞士法郎,購買NFT后有一年時間在OpenSea平臺上交易,2024年4月時如果能收集所有12款NFT才有機會購買最稀有的彩虹版本NFT和配套腕表。

此外,本次發布的新款腕表發售對象僅為Hublot Classic Fusion Takashi Murakami NFT所有者,該NFT當前地板價為1.6ETH。[2023/2/3 11:45:58]

的確,合約安全是很多投資者都關心的話題。近期,為了給跟多投資者提示風險,社區就總結出了這樣一份DeFi生態思維導圖及風險點:

1.合約風險,代碼漏洞,未經審計,黑客攻擊造成資產損失?

2.私鑰風險,沒有多簽的DeFi合約意味著掌握合約私鑰的可以隨意更改合約或者跑路?

3.無常損失風險,例如流動性挖礦本身的無常損失,尤其是兩種風險資產的流動性對收益高風險也高?

NirvanaMeta MNU 3D元宇宙鏈游上線:據官方推特消息,MNU RPG 3D元宇宙鏈游上線,玩家等級達到1級以上智能合約檢測自動發送當天打金固定收入,進入游戲需要使用MNU和NU代幣合成一個新的NFT游戲賬號,95%的代幣銷毀。[2023/1/5 10:23:49]

4.交易摩擦風險,現在以太坊交易Gas費率極高,幾個交易下來可能就要花費一個以太,散戶的本金來回幾次可能都不夠折騰?

5.操作失誤風險,在轉賬過程中失誤導致資產永久丟失,最近有幾次大額轉賬失誤建議投資國外經過開源審計多簽和社區民主自治的項目,僅供參考。

從中看出,風險點之中首當其沖的便是「?合約風險,代碼漏洞,未經審計,黑客攻擊造成資產損失」。從某種程度上講,合約審計成為了把握合約風險的第一道門檻。

到了DeFi這里,從投資者參與未經審計項目的情況與熱度來看,很多人對于安全審計的含義并不明了。早在Yam啟動之時,市場的Fomo情緒已經被帶動起來,雖然Yam已經被聲明了「未經審計」的、一周內寫出來的合約,但其所受到的追捧仍讓人咋舌。

那么,作為DeFi投資者,該如何看待合約審計呢?

Blocklike從慢霧安全團隊處了解到,目前,智能合約基礎安全審計主要分為ETH部分和EOS部分。其中,ETH安全審計包含13個大類,EOS安全審計包含15個大類。

不過,由于DeFi整個安全模型上會更加復雜,慢霧安全團隊將DeFi風險點分為了合約層與前端層兩個部分:

合約層:?

1.智能合約基礎安全審計項,其中精度問題是個需要特別注意點?

2.權限過大風險:鑄幣,授權遷徙?

3.經濟模型風險:預挖、團隊分配及用途?

4.同鏈平臺遷移風險?

5.新增池風險:添加惡意Token薅獎勵?

6.合約直接收到打幣風險?

7.代幣兼容性風險:通縮型代幣,777代幣?

8.DoS風險:循環遞歸,惡意合約拒絕接受以太幣?

9.治理合約風險:治理投票雙花,治理壟斷風險?

10.鏈平臺遷移風險:各鏈之間兼容EVM的方式可能不一致?

11.閃電貸攻擊風險:通過閃電貸對系統穩定性造成影響(暫定)

12.預言機操控風險?

13.借貸清算風險:全部清算、部分清算、無人清算、競價清算

前端層:?

1.精度風險?

2.中間人攻擊風險,如替換合約地址?

3.合約替換風險?

4.授權釣魚風險?

5.GasLimit限制風險

「這些確實普通用戶很難去一一理解」,慢霧安全團隊進一步解釋道:「但普通用戶可以簡單理解為:DeFi通過安全審計后,用戶參與進去被安全審計的智能合約里的本金是安全的。至于因為參與DeFi導致的炒幣經濟虧損或在非合約層面導致的虧損,都不在智能合約安全審計范圍。」

需要注意的是,根據安全團隊的解讀,一個完整的DeFi=智能合約前端頁面。

這即是說,在智能合約安全審計后,還會存在幾個風險:第一,安全審計可能都沒發現的漏洞或新型攻擊方式;第二,智能合約可升級或可篡改,如何讓可升級或可篡改成為不可能或有效可信的社區治理行為;第三,隨著項目方的發展,智能合約會增加新的,如新池子、新功能模塊,需要注意看智能合約安全審計報告明確審計的是哪些。

由于前端頁面屬于中心化內容,如果前端出Bug或漏洞或作惡,實際上危害可能會更直接更大。這個不僅是安全審計機構可以去審計的事,還是社區監督的事。

而到了EOS安全審計上,情況便又有所不同了。

虎符創始人王瑞錫就曾公開表示:「EOS的合約特性是可修改,大家要看清楚,不要盲目相信審計了。因為目前大多數EOS上的合約都沒有開源。審計了沒開源和沒審計是一樣的。出了問題審計還背鍋,得不償失。」

對于EOS上的智能合約,慢霧安全團隊補充道:「如果項目方Owner權限已進行多簽,需要項目方與至少2個可信方共同多簽進行合約更新或者轉賬等操作,且active權限已刪除項目方私鑰權限。就可以比較好控制EOS智能合約項目方權限過大問題。」

因此,即便是通過了安全審計的DeFi項目,投資者仍然需要仔細甄別,注意風險。

投資人該如何參考?

根據工作經驗,慢霧安全團隊也對投資者們提出了一些建議:「智能合約安全審計雖然不是銀彈,但有總比裸奔好,職業的安全審計機構會大大降低DeFi風險;切記不要進入到釣魚網站,亂授權會導致本金歸零;即使去投資被多家安全審計機構審計過的DeFi,也做好黑天鵝爆發可能性,切勿沉迷;用靠譜的環境去玩靠譜的DeFi,靠譜環境指;不要把所有資金放到一個籃子里,分散安全管理很重要。」

成都鏈安智能合約安全負責人對Blocklike總結道:「從成都鏈安的經驗來看,合約審計的目的主要是檢查代碼規范性、常規漏洞、安全漏洞、業務邏輯漏洞。主要排除的風險主要在于兩點,減少遭受黑客攻擊的可能性、減少因代碼導致的業務無法按預期正常運轉。」

「審計報告會指出業務邏輯和功能描述等,可以對比看看項目方宣傳與功能是否對的上;審計報告也會描述權限相關,普通投資者可以根據描述的權限,看看項目方是否有跑路的能力,比如項目方有權利將合約中的錢全部轉走等,或者可以控制某些關鍵參數,變相控制用戶資金」,成都鏈安提出建議。

而目前可以看到的現狀是,DeFi大熱導致了很多項目方過于急切,現在明顯是安全審計機構遠遠忙不過來的狀況,這對于用戶來說不是個好事。由于不少用戶缺乏安全意識,即使一個DeFi沒有通過安全審計,也可能有大量用戶直接涌入。

Blocklike提示各位投資者,在參與DeFi項目的同時,注意智能合約安全問題,進行投資時,本金安全作為第一重要的評估參數來看待,面對龐大的參與資金,黑客們可比普通投資者更狂熱。

畢竟,早在8月中旬,就已經有社區聲音對熱情的投資者們靈魂發問:「你們想過嗎,這些形形色色的DeFi項目真是出了問題,維權橫幅上面你要印誰的名字?」

Tags:DEFIEFIDEFNFTValuedefi vSWAPDefi FactoryDEFILANCER價格NFT2$幣

萊特幣
BIT:【活動】FIO特別活動 贏350,000 FIO超級糖果_bitkeep最新官網

尊敬的BithumbGlobal用戶:我們將舉行“FIO特別活動贏350,000FIO超級糖果”福利活動.

1900/1/1 0:00:00
BITC:泰國中央銀行新的啟用區塊鏈的債券基礎設施通過$ 1.6B債券銷售的測試_SONE

泰國中央銀行泰國銀行周五宣布,已經啟動了一個具有區塊鏈功能的平臺來發行政府儲蓄債券。?根據新聞稿,泰國中央銀行在一周的時間內出售了500億泰銖的政府儲蓄債券.

1900/1/1 0:00:00
PRO:Asproex(阿波羅)空中課堂第20期:財富新高地,ETT優勢詳解_ETT幣

9月10日晚9點,由Asproex阿波羅主辦的“空中課堂”第二十期熱力開課。本期直播主題為《財富新高地,ETT優勢詳解》,分享嘉賓為阿波羅國際商學院院長Barry和阿波羅國際商學院金牌講師Har.

1900/1/1 0:00:00
STR:Ripple高管:ISO標準化和RippleNet有助于重新定義跨國支付_PPL

Ripple客戶高級副總裁MarcusTreacher認為,在現階段,全球跨境支付市場非常分散。然而,ISO標準化和RippleNet通過創新解決這個問題的方式有助于重新定義跨國支付.

1900/1/1 0:00:00
EFI:DeFi近期領漲幣圈,數字支付會影響支付寶?主流幣會更替嗎_DEFC

主要是關注幣圈的應該都知道,從9月初開始,DeFi代幣YFI強勢大漲,最高達到4.4萬美金/枚,搶占了比特幣長期幣價最高地位.

1900/1/1 0:00:00
WGR:WGRT活動獎勵發放公告_wgrt幣最高能漲多少

尊敬的用戶: 幣虎交易平臺的“超級DeFi新星WGRT登場送第二波福利”活動已結束,活動獎勵已發放至用戶賬戶,請所有符合活動條件的用戶在--中查詢分發結果.

1900/1/1 0:00:00
ads